CVE-2025-41090
التحكم غير السليم في الوصول في CCN-CERT microCLAUDIA
- تم النشر
- 28/10/2025
- محدث
- 28/10/2025
- تخصيص CNA
- INCIBE
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 24.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي microCLAUDIA في الإصدار v3.2.0 والإصدارات السابقة على ثغرة في التحكم غير السليم في الوصول. تسمح هذه الثغرة لمستخدم مُصادَق بتنفيذ إجراءات غير مصرّح بها على أنظمة المنظمات الأخرى عن طريق إرسال طلبات API مباشرة. وللقيام بذلك، يمكن للمهاجم استخدام معرفات المنظمات التي تم الحصول عليها من خلال نقطة نهاية مخترقة أو التي تم استنتاجها يدويًا. تسمح هذه الثغرة بالوصول بين المستأجرين، مما يمكّن المهاجم من سرد الأصول البعيدة وإدارتها، وإلغاء تثبيت الوكلاء، وحتى حذف تكوينات اللقاحات.
المصادر
1- brokeCLAUDIAPoC
CVE-2025-41090 (brokeCLAUDIA): تحكم دخول مكسور في microCLAUDIA، منصة مكافحة الفدية من CCN-CERT.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.